根据发表于《金融犯罪杂志》的一项研究,在2022年2月至2024年7月间,利用去中心化金融(DeFi)协议代码缺陷实施的闪电贷攻击,已占所有相关损失的55%。这一比例较前两年的28%显著上升,使此类攻击成为最主要的损失来源,超越了传统的价格数据操纵手段。
该研究由温彻斯特大学警务与犯罪学系教授Tim Hall与SyntiFi风险情报前合伙人Remo Stieger联合完成。研究人员追踪了从2020年2月至2024年7月发生的72起闪电贷攻击事件,累计造成12.11亿美元的资产损失。通过分析以太坊、Base、Optimism、Arbitrum、BNB Chain、Avalanche及Polygon等主流链上的206.3亿笔交易,构建出全面的链上行为图谱。
闪电贷允许用户在单笔交易内借入无抵押加密资产,并须在同一区块内完成偿还。其本质不违规,但被恶意利用为实施漏洞攻击的工具,实现零成本资本套利。
在识别出的14种攻击模式中,两类尤为突出:一是依赖不准确的价格预言机数据进行套利,二是利用智能合约逻辑中的可重复调用或状态管理缺陷。其中,逻辑类攻击虽发生频率较低,但单次造成的平均损失更高。
具体来看,价格预言机被操控、捐赠函数逻辑缺陷、重入攻击,以及一起金额达1.81亿美元的治理权限滥用事件,共同贡献了超过81%的总损失。
在损失超过1000万美元的攻击事件中(金额范围从8万美元至1.97亿美元),占比超过88%。其中,以太坊网络承担了逾80%的损失总量。
在整个统计周期内,闪电贷攻击在总计65.68亿美元的DeFi成功攻击损失中占比达18.44%,位列主要攻击方式之一。研究团队基于SyntiFi的链上引擎对多条公链进行深度扫描,确保数据覆盖完整。
研究发现,攻击活动呈现周期性波动特征——每轮大规模攻击后,平台通常会升级安全机制,导致攻击暂时降温;然而,攻击者很快转向新暴露的薄弱环节,形成“攻防循环”。
这种动态变化表明,安全防护需持续迭代,而非一劳永逸。
尽管闪电贷借贷规模持续扩大,但在整个观察期内,仅有六个月的损失超过所借资金总额的0.5%。这说明当前攻击仍处于可控范围,未引发全网信任崩塌。
Hall在公开声明中指出:“我们正面对前所未有的数字犯罪形式,其竟能在瞬息之间窃取数千万美元。”他同时提到,部分攻击者在社交媒体上公开嘲讽受害者,甚至诱导平台与其互动,加剧了受害方的心理创伤和声誉损害。
据Cryptopolitan报道,2026年3月,Venus Protocol因低流动性抵押品THENNA存在漏洞,遭受超370万美元损失。同年4月,基于Sui网络的贷款平台Scallop由于旧版奖励合约中存在未初始化变量,被攻击者利用闪电贷触发异常分配,造成14.2万美元资产流失。